
Chainalysis afirma que utilizó inteligencia artificial interna para reducir una tarea de conciliación de puentes que normalmente tomaría a los investigadores más de 20 horas a menos de 10 minutos mientras rastreaban los 387 millones de dólares drenados del exchange de criptomonedas Bitget.
El desglose proviene de un informe de Chainalysis fechado el 1 de octubre, según informó crypto.news. La firma de análisis de blockchain dijo que sus investigadores construyeron una automatización personalizada específicamente para el caso después de que Bitget detectara transferencias no autorizadas el 24 de septiembre, y que la herramienta ayudó a conectar rastros de transacciones fragmentados que de otro modo parecerían no relacionados cuando se ven en redes separadas.
Puntos clave
- Chainalysis afirma que su IA redujo una tarea de emparejamiento de puentes de 20 horas a menos de 10 minutos durante la investigación de Bitget.
- Aproximadamente 387 millones de dólares salieron de Bitget a través de Ethereum, XRP, Zcash y Tron en 23 transferencias.
- Chainalysis vincula el robo a actores norcoreanos, cuyos robos de criptomonedas en 2026 ya superan los 1.000 millones de dólares.
- Circle y Tether congelaron alrededor de 318.000 dólares en USDC y USDT vinculados para el 26 de septiembre.
Cómo el rastreo con IA aceleró la investigación del hackeo de Bitget
Los investigadores de Chainalysis establecieron ellos mismos la lógica de emparejamiento y luego dejaron que la IA se encargara del trabajo repetitivo entre cadenas de emparejar depósitos en una red con pagos en otra. «Nuestros investigadores siguieron definiendo la lógica, revisando los resultados y dirigiendo la investigación», dijo la firma en su informe. Las nuevas direcciones marcadas como vinculadas a los fondos robados recibieron etiquetas en cuestión de minutos, alimentando directamente la plataforma de datos de cumplimiento utilizada por exchanges y socios de las fuerzas del orden.
Dentro del robo de 387 millones de dólares a través de cuatro blockchains
Dentro de las primeras tres horas del ataque, Chainalysis rastreó 23 transferencias separadas que drenaron aproximadamente 387 millones de dólares de Bitget. Según su análisis, el 49,7% fue a Ethereum, el 40,8% a XRP, el 7,6% a Zcash y el 1,8% a Tron.
Los investigadores rastrearon el XRP robado a través de un protocolo de liquidez entre cadenas que pagaba en Bitcoin en lugar de enrutar los tokens directamente a un exchange, con decenas de millones de dólares pasando por esa ruta durante aproximadamente un día y medio. A partir de ahí, los fondos se movieron a través de varios protocolos más hacia direcciones de Bitcoin controladas por los atacantes que Chainalysis dijo que continúa monitoreando.
La propia investigación de Bitget rastreó la brecha hasta una vulnerabilidad en un producto de seguridad de terceros que permitió a los atacantes obtener credenciales y falsificar órdenes de retiro. Mandiant y SlowMist ayudaron con el trabajo forense. Según Chainalysis, actores norcoreanos estuvieron detrás del ataque, empujando el robo acumulado de criptomonedas del grupo en 2026 por encima de los 1.000 millones de dólares, mientras que la CEO de Bitget, Gracy Chen, inicialmente solo señaló patrones de IP e infraestructura de VPN que se asemejaban a tácticas norcoreanas conocidas, sin llegar a una atribución definitiva.
Respuesta de Bitget: detección, recompensas y retiros restaurados
Según Bitget, sus sistemas detectaron transferencias no autorizadas a las 18:31 UTC del 24 de septiembre que se originaban en segmentos de su infraestructura de monederos calientes y templados. Posteriormente, el exchange revisó al alza sus pérdidas estimadas, pasando de 351,6 millones de dólares a 387,5 millones de dólares una vez que se contabilizaron más transferencias de Zcash y Tron.
Para recuperar fondos, Bitget ofreció recompensas del 5% por separado por información que condujera a activos congelados y por recuperación exitosa. Circle y Tether congelaron alrededor de 318.000 dólares en USDC y USDT vinculados para el 26 de septiembre. En su actualización del 30 de septiembre, Bitget verificó que las funciones de retiro habían vuelto a estar en línea por fases: Bitcoin el 28 de septiembre, seguido de Ether el 29 de septiembre y USDT el 30 de septiembre, al tiempo que reiteró que los fondos de los usuarios permanecieron intactos y que más de 300 millones de dólares ya habían regresado a su Fondo de Protección.
Respuesta de THORChain y un caso separado relacionado con Corea del Norte
Chen intentó que THORChain bloqueara las direcciones de los atacantes una vez que los fondos robados comenzaron a moverse a través del protocolo, pero THORChain se negó. La red argumentó que sus controles de emergencia existen para proteger la seguridad general de la red en lugar de congelar monederos individuales, una distinción que dijo que difiere fundamentalmente del bloqueo selectivo de direcciones. GoPlus, una firma de seguridad, cuestionó la comparación con Bitcoin y Ethereum hecha por THORChain, señalando que sus bóvedas dependen del control de validadores y de un mecanismo de firma distinto que otorga a los operadores capacidades más allá de lo que poseen los validadores de la capa base.
Por separado, un caso en un tribunal federal de Estados Unidos reportado el 8 de septiembre ordenó el decomiso de aproximadamente 212.700 dólares en stablecoins vinculadas a trabajadores de TI norcoreanos. Según la denuncia del Departamento de Justicia de junio de 2025, los fiscales afirmaron que los trabajadores ocultaron sus verdaderas identidades para conseguir empleos en el extranjero —algunos en empresas de blockchain—, recibiendo normalmente el pago en USDC o USDT antes de blanquearlo mediante intercambios de tokens, transferencias entre cadenas y cuentas creadas con identidades falsas. Si bien el juez Rudolph Contreras aprobó el decomiso del único monedero identificado, rechazó la solicitud más amplia sin perjuicio, al considerar que el aviso público no había especificado adecuadamente los activos restantes.
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.